Bezbednost razvoja i operacijaDevSecOps
Bezbednost razvoja i operacija je uključivanje bezbednosnih provera u razvoj, testiranje i isporuku softvera. Greške se traže dok su još u kodu, zavisnostima, kontejnerima ili infrastrukturi opisanoj kroz kod, pre nego što stignu u produkciju.
Pojam
opis · primeri · napomeneBezbednost razvoja i operacija je uključivanje bezbednosnih provera u razvoj, testiranje i isporuku softvera. Greške se traže dok su još u kodu, zavisnostima, kontejnerima ili infrastrukturi opisanoj kroz kod, pre nego što stignu u produkciju.
Opis
Statička analiza pregleda kod bez pokretanja, dinamičko testiranje proverava aplikaciju u radu, a analiza softverskih komponenti pronalazi poznate ranjivosti u zavisnostima. Traženje pristupnih tajni i provera kontejnera i infrastrukturnih pravila ulaze u CI/CD tok.
Automatizacija vredi tek kada nalaz ima vlasnika, rok i prag koji može da zaustavi isporuku. Bez trijaže alat proizvodi veliki broj upozorenja, dok razvojni tim nastavlja da isporučuje neotklonjene rizike.
Šta se često čuje
- Uveli smo skener u CI/CD tok, imamo DevSecOps.
- Programeri će sami rešiti sve nalaze koje alat izbaci.
- Što više upozorenja alat prijavi, kontrola je bolja.
Pokriva / ne pokriva
Pokriva
- Statičku analizu koda i traženje tajni pre uključivanja izmene u glavni kod
- Dinamičko testiranje aplikacije u kontrolisanom okruženju
- Proveru zavisnosti, kontejnerskih slika i infrastrukturnog koda
- Automatizovane uslove koje izmena mora da ispuni pre isporuke
Ne pokriva
- Zaštitu aplikacije tokom izvršavanja u produkciji (to rade WAF i EDR)
- Mrežnu segmentaciju i upravljanje pristupom
- Nadzor produkcije i odgovor na incidente
- Složene propuste poslovne logike koje alat ne razume (to zahteva ručno bezbednosno testiranje)
Spomenuto u vestima
Pretnje
suzbija 5Tehnike
neutrališe 3Tehnike koje neutrališe. Klik vodi na stranicu pojma.